Manifold hat acht Sicherheitslücken in sieben KI-Coding-Agents wie Claude Code und Goose gefunden. Manipulierte Repositorys können zur unbefugten Codeausführung führen, vier Befunde waren bei Veröffentlichung noch ungepatcht.
Manipulierte Git-Konfigurationen in sieben beliebten KI-Coding-Agents ermöglichen unbefugte Codeausführung mit Entwickler-Rechten.
Manifold Security, Anbieter einer Plattform zur Erkennung und Abwehr von Bedrohungen durch autonome KI-Agenten, meldet, acht Sicherheitsbefunde in sieben KI-Coding-Agents gefunden zu haben und bezeichnet die Angriffstechnik als „GitSpawn“. Betroffen seien Claude Code, Goose, Qwen Code, Grok Build, Hermes Agent, OpenAI Codex und Cursor. Vier der acht Befunde waren laut Manifold am 1. September 2026 noch ungepatcht. Hinweise auf eine aktive Ausnutzung nennt der Bericht nicht.
Manifold habe bei mehreren untersuchten KI-Coding-Agents beobachtet, dass diese beim Öffnen eines Projektordners automatisch Git-Befehle zum Erfassen von Kontextinformationen ausführen würden, etwa „git status“ oder „git diff“. Bei einigen Produkten geschehe dies bereits, bevor Nutzer eine Eingabe machen oder die Sicherheitsabfrage zur Vertrauenswürdigkeit des Projektordners bestätigen würden.
Betroffen sind weit verbreitete Werkzeuge: Claude Code kommt nach Angaben von Manifold auf mehr als 77 Millionen npm-Downloads pro Monat. Auf GitHub kommen Hermes, Claude Code, Goose, Qwen Code und Grok Build zusammen auf annähernd eine halbe Million Sterne. Die Forscher betonen zudem, die Schwachstellenklasse auch in weiteren, im Bericht nicht namentlich genannten Agents gefunden zu haben.
Die Sicherheitslücken liegen Manifold nach nicht in den KI-Modellen, sondern im Umgang der Agents mit Git-Konfigurationen eines geöffneten Repositorys. Bestimmte Einstellungen in der Datei „.git/config“ könnten Git veranlassen, externe Programme auszuführen. Eine davon sei „core.fsmonitor“. Die Funktion soll bei großen Repositories Änderungen im Dateisystem effizienter erfassen und kann dafür ein Hilfsprogramm starten.
Führt ein Coding-Agent einen Git-Befehl aus, der den Index aktualisiert, ohne die Konfiguration des Repositorys zu bereinigen, könne ein darin hinterlegter Befehl mit den Rechten des angemeldeten Entwicklers ausgeführt werden. Der Vorgang findet laut Manifold außerhalb der Sandbox und ohne Freigabeabfrage statt. Dadurch könnten auf dem System gespeicherte Quellcodes, SSH-Schlüssel, Zugangstoken oder Cloud-Anmeldedaten offengelegt werden.
Für den Angriff müsse ein Repository mitsamt seinem „.git“-Verzeichnis als Dateien auf das Zielsystem gelangen, etwa in einem ZIP-Archiv, über ein synchronisiertes Verzeichnis, einen geteilten Datenträger oder einen USB-Stick. Ein gewöhnliches Klonen, Abrufen oder Aktualisieren eines Repositorys über Git reicht laut Manifold dagegen nicht aus.
Manifold beschreibt im Detail sechs Befunde in fünf Coding-Agents. Für Goose liegt mit EUVD-2026-55653 / CVE-2026-72718 (CVSS-Score 7.0, EPSS-Score* 0.13) eine öffentliche Kennung vor. Bei Goose Review habe der Agent Git zur Erstellung eines Diffs ausgeführt, ohne die Konfiguration des Repositorys ausreichend einzuschränken. Dadurch habe ein präpariertes Repository Code ausgeführt. Betroffen war Version 1.41.0, die Manifold am 13. Juli meldete; Version 1.44.0 behebt die Schwachstelle.
Bei Claude Code habe Manifold zwei Varianten gefunden. Die erste nutze „core.fsmonitor“ beim automatischen Aufruf von „git status“ zum Start des Agents. Sie sei in Version 2.1.193 nachweisbar gewesen und bis Version 2.1.196 behoben worden. Eine offizielle CVE- oder EUVD-ID gibt es noch nicht. Eine weitere Sicherheitslücke im Befehl „claude ultrareview“, gemeldet am 15. Juli auf Version 2.1.210, sei am 1. September in Version 2.1.252 noch ungepatcht gewesen. Den dafür missbrauchten Git-Konfigurationsschlüssel nennt Manifold wegen des weiterhin offenen Befunds nicht.
Für Hermes Agent wurde die Kennung CVE-2026-71963 (CVSS-Score 8.8) vergeben, eine EUVD-ID gibt es noch nicht. Das Problem ist, dass Hermes die Git-Konfiguration beim Sammeln von Repository-Informationen unverändert übernimmt. Manifold bestätigte den Fehler am 19. Juli in Version 0.18.2, meldete ihn am 20. Juli und habe ihn am 1. September in Version 0.21.0 erneut gefunden. Nach Angaben der Forscher blieb der Befund trotz sechs Kontaktversuchen über fünf Kanäle ungepatcht.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Auch Qwen Code und Grok Build seien zum Veröffentlichungszeitpunkt ungepatcht gewesen. Qwen Code führe beim Start „git status“ aus. Betroffen war zunächst Version 0.19.6, am 1. September bestätigte Manifold den Befund erneut in Version 0.22.3. Alibaba habe die Meldung vom 7. Juli über sein Security Response Center angenommen. Grok Build sei ursprünglich in Version 0.2.93 verwundbar gewesen und am 1. September in Version 1.0.13 weiterhin anfällig. Der Payload werde dort bereits beim ersten Tastendruck ausgeführt, noch bevor eine Nachricht abgeschickt wird. Die ursprüngliche Meldung eines anderen Forschers vom 1. Juli sei bei xAI zunächst als rein informativ eingestuft worden. Manifolds eigener Report vom 14. Juli wurde als Duplikat davon geschlossen.
OpenAI Codex und Cursor seien ebenfalls betroffen gewesen, wurden laut Manifold jedoch bereits vor der Veröffentlichung korrigiert. Beide Meldungen seien als Duplikate früher eingereichter Reports geschlossen worden. Details zu diesen Varianten veröffentlichten die Forscher nicht.
Manifold zufolge wurden sämtliche Befunde zunächst vertraulich an die jeweiligen Anbieter gemeldet. Bei Veröffentlichung seien die Varianten in Qwen Code, Grok Build, Hermes Agent und Claude Code Ultrareview weiterhin nicht behoben gewesen. Ob Angreifer sie bereits vor der Veröffentlichung eingesetzt haben, ist nicht bekannt.
Bemerkenswert ist, dass fünf der eingereichten Meldungen als Duplikate von Befunden geschlossen wurden, die andere Forscher unabhängig voneinander bereits eingereicht hatten, einer davon am selben Tag wie Manifolds Report. Das Problem werde also von mehreren Seiten gleichzeitig entdeckt.
Entwickler sollten Repositorys aus nicht vertrauenswürdigen Quellen nicht direkt mit KI-Coding-Agents öffnen. Insbesondere bei Projekten, die als ZIP-Datei, über Dateiablagen oder auf Wechselmedien übertragen werden, sollte vor dem Öffnen die Datei „.git/config“ kontrolliert werden. Laut Manifold kann jede Einstellung, die ein Programm benennt, dieses ausführen.
Hersteller von KI-Coding-Agents sollten Git-Konfigurationen bei automatischen Hintergrundaufrufen bereinigen. Manifold nennt als konkretes Beispiel den Aufruf „git -c core.fsmonitor=false status“, mit dem sich die Funktion für solche Hintergrundaufrufe gezielt deaktivieren lässt. Unternehmen sollten zudem ihre eingesetzten Agent-Versionen inventarisieren und bei Goose sowie Claude Code verfügbare Updates einspielen. Für die noch ungepatchten Produkte sollten Entwickler nur geprüfte Repositorys verwenden und den Einsatz der Agents für fremde Projektordner vorübergehend einschränken.
* Hinweis zum EPSS-Score: Das Exploit Prediction Scoring System zeigt die Wahrscheinlichkeit in Prozent an, mit der eine Schwachstelle innerhalb der nächsten 30 Tage ausgenutzt wird. Der entsprechende Score kann sich im Laufe der Zeit verändern. Sofern nicht anders angegeben, beziehen wir uns auf den Stand des EPSS-Scores zum Zeitpunkt der Veröffentlichung des Artikels.